AEPD-Verfahren EXP202213023: Was Schweizer Unternehmen aus dem spanischen Bussgeldbescheid lernen

5 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Verfahren EXP202213023 der AEPD im Überblick

Im Verfahren EXP202213023 der Agencia Española de Protección de Datos (AEPD) befasste sich die spanische Aufsichtsbehörde mit der unzureichenden Bearbeitung von Betroffenenanfragen durch einen Verantwortlichen mit Sitz in Spanien. Soweit aus den veröffentlichten Entscheidungsgründen ersichtlich, lag der Schwerpunkt der Prüfung auf der praktischen Umsetzung des Rechts auf Löschung nach Art. 17 Abs. 1 DSGVO sowie auf der Pflicht zur Erleichterung der Betroffenenrechte nach Art. 12 Abs. 2 DSGVO.

Die AEPD verhängte gegen den Verantwortlichen sowohl eine Sanktion in Form eines Bussgelds als auch eine korrigierende Anordnung zur Anpassung der internen Prozesse. Beide Instrumente sind in Art. 58 Abs. 2 DSGVO geregelt und werden in der spanischen Aufsichtspraxis regelmässig kombiniert eingesetzt. Für Schweizer Verantwortliche und Auftragsverarbeiter, die Daten betroffener Personen in der Europäischen Union verarbeiten, bietet das Verfahren konkrete Hinweise auf den Erwartungshorizont der europäischen Aufsicht. Die Auseinandersetzung mit der DSGVO bleibt damit auch für Unternehmen mit Schweizer Hauptsitz unverzichtbar; einen vertieften Überblick liefert unser DSGVO-Leitfaden.

Sachverhalt und rechtliche Würdigung

Anlass der Untersuchung war eine Beschwerde einer betroffenen Person, deren Löschungsbegehren nach Darstellung in der Entscheidung nicht fristgerecht und nicht vollständig bearbeitet wurde. Die AEPD prüfte daraufhin nicht nur den konkreten Einzelfall, sondern auch die zugrunde liegenden Prozesse des Verantwortlichen. Massgebliche Prüfungsmassstäbe waren Art. 5 Abs. 1 lit. a DSGVO (Grundsatz der Rechtmässigkeit, Transparenz und Treu und Glauben), Art. 12 Abs. 3 DSGVO (Reaktionsfrist von einem Monat) sowie Art. 17 Abs. 1 DSGVO (Recht auf Löschung).

Die Behörde stellte fest, dass die internen Workflows weder eine eindeutige Zuständigkeit noch ein nachvollziehbares Eskalationsverfahren vorsahen. Die AEPD wertete dies als Verstoss gegen die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO in Verbindung mit Art. 24 Abs. 1 DSGVO. Aus Sicht von Dr. M. Hofstetter zeigt der Fall exemplarisch, dass die Aufsichtsbehörden zunehmend nicht den Einzelvorfall, sondern die strukturelle Compliance des Verantwortlichen prüfen. Eine vergleichbare Ausrichtung ist in der Praxis des EDÖB unter dem Schweizer DSG zu beobachten.

Sanktion, Anordnung und Verfügung im DSGVO-Kontext

Die AEPD differenziert in ihrer Entscheidungspraxis konsequent zwischen drei Instrumenten. Die Sanktion nach Art. 83 DSGVO erfasst die Verhängung eines Bussgelds, das bei Verstössen gegen Betroffenenrechte bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Vorjahresumsatzes betragen kann. Die Anordnung nach Art. 58 Abs. 2 lit. d DSGVO verpflichtet den Verantwortlichen, Verarbeitungsvorgänge auf eine bestimmte Weise und innerhalb einer bestimmten Frist mit der Verordnung in Einklang zu bringen. Die Verfügung umfasst den verbindlichen Verwaltungsakt insgesamt, einschliesslich Begründung und Rechtsbehelfsbelehrung.

Im vorliegenden Verfahren EXP202213023 wurden Bussgeld und Anordnung kumulativ verhängt. Die korrigierende Anordnung verpflichtete den Verantwortlichen, sein Verfahren zur Bearbeitung von Löschungsanfragen innerhalb einer behördlich gesetzten Frist nachweisbar anzupassen. Die Nichtbefolgung einer solchen Anordnung kann gemäss Art. 83 Abs. 6 DSGVO eine weitere Sanktion mit dem höheren Bussgeldrahmen auslösen. Diese kumulative Wirkung wird in der Praxis häufig unterschätzt.

Operative Schwachstellen im Betroffenenrechte-Workflow

A. Brunner ordnet die im Verfahren beanstandeten Defizite aus Sicht eines ISO-27001-Lead-Auditors ein. Typische operative Schwachstellen, die zu Sanktionen nach Art. 17 DSGVO führen, betreffen vier Bereiche.

  • Erstens fehlt häufig ein definierter Eingangskanal für Betroffenenanfragen, der unabhängig vom Marketing- oder Customer-Service-Postfach betrieben wird.
  • Zweitens existiert kein dokumentierter Workflow, der die Identifikation der betroffenen Person, die Suche in allen Datenquellen und die Rückbestätigung der Löschung verbindlich regelt.
  • Drittens werden Auftragsverarbeiter nach Art. 28 DSGVO nicht systematisch in den Löschungsprozess eingebunden, obwohl der Verantwortliche nach Art. 17 Abs. 2 DSGVO zur Weiterleitung verpflichtet ist.
  • Viertens fehlt der Nachweis der Löschung im Sinne der Rechenschaftspflicht; Aufbewahrungsfristen aus Handels-, Steuer- oder Sozialversicherungsrecht werden nicht sauber dokumentiert.

Eine konsequente Verzahnung mit dem Informationssicherheits-Managementsystem nach ISO/IEC 27001 reduziert das Risiko erheblich; Details finden sich in unserem ISO-27001-Leitfaden.

Was bedeutet dies für Schweizer Unternehmen?

Schweizer Verantwortliche sind in zwei Konstellationen unmittelbar betroffen. Erstens unterliegen sie der DSGVO, wenn sie nach Art. 3 Abs. 2 DSGVO Waren oder Dienstleistungen an Personen in der Union anbieten oder deren Verhalten beobachten. In diesem Fall ist regelmässig ein EU-Vertreter nach Art. 27 DSGVO zu bestellen. Zweitens gilt parallel das Schweizer Datenschutzgesetz (DSG), das am 1. September 2023 in Kraft getreten ist und in Art. 32 Abs. 2 lit. c DSG ein eigenes Vernichtungs- und Berichtigungsrecht vorsieht.

K. Aebischer betont die operative Konsequenz. Schweizer KMU sollten ihre Prozesse zur Bearbeitung von Betroffenenanfragen so gestalten, dass sie sowohl die DSGVO-Frist von einem Monat nach Art. 12 Abs. 3 DSGVO als auch die Anforderungen des DSG erfüllen. Eine einheitliche Workflow-Definition vermeidet doppelte Prozesse und reduziert das Sanktionsrisiko gegenüber europäischen Aufsichtsbehörden. Eine vergleichende Übersicht der beiden Regime liefert unser DSG-Leitfaden.

Dokumentations- und Nachweispflichten

Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO und Art. 24 DSGVO verlangt vom Verantwortlichen den aktiven Nachweis der Konformität. Das Verfahren EXP202213023 zeigt, dass die AEPD die Beweislast konsequent dem Verantwortlichen zuweist. Wer nicht belegen kann, wann eine Löschungsanfrage eingegangen, wer sie bearbeitet und wann die Löschung in welchen Systemen vollzogen wurde, trägt das Sanktionsrisiko.

Praktisch bewährt sich eine dreistufige Nachweisarchitektur. Erstens dokumentiert ein Ticketsystem oder ein dediziertes Anfrageregister jeden Eingang mit Zeitstempel. Zweitens hält ein Löschkonzept fest, in welchen Systemen, Backups und bei welchen Auftragsverarbeitern personenbezogene Daten gespeichert sind. Drittens belegt ein Vollzugsprotokoll die tatsächliche Löschung oder Anonymisierung. Diese Architektur erfüllt zugleich die Anforderungen von Art. 30 DSGVO an das Verzeichnis von Verarbeitungstätigkeiten sowie die parallele Pflicht aus Art. 12 DSG.

Übertragbare Lehren für die DACH-Compliance

Aus dem Verfahren lassen sich vier übertragbare Lehren ableiten. Erstens sollten Verantwortliche ihre Reaktionsfristen aktiv messen und nicht nur theoretisch festlegen. Zweitens ist die vertragliche und prozessuale Einbindung von Auftragsverarbeitern nach Art. 28 DSGVO ein häufiger Schwachpunkt, der bei Aufsichtsverfahren regelmässig zur kumulativen Verantwortlichkeit führt. Drittens muss die Schnittstelle zwischen Datenschutz und IT-Sicherheit klar geregelt sein; Löschungen scheitern in der Praxis oft an Backup-Konzepten, die nicht auf das Löschrecht abgestimmt sind.

Viertens schliesslich verlangt die Rechenschaftspflicht ein aktives Monitoring. N. Köhler ergänzt aus redaktioneller Sicht, dass interne Datenschutzrichtlinien knapp, formal und prüffest formuliert sein sollten. Eine vertiefte Auseinandersetzung mit den Rollen findet sich in unserer Gegenüberstellung DSB vs. CISO; zur Frage des EU-Vertreters siehe EU- vs. UK-Vertreter.

Wie SIDD unterstützt

SIDD unterstützt Schweizer Verantwortliche bei der Umsetzung der aus dem AEPD-Verfahren ableitbaren Anforderungen. Im Mandat als EU-Datenschutzbeauftragter nach Art. 37 DSGVO begleiten wir die Definition prüffester Workflows für Betroffenenrechte und stellen die Schnittstelle zu den europäischen Aufsichtsbehörden sicher. Im Mandat als Datenschutzberater Schweiz nach Art. 10 DSG übernehmen wir die parallele Steuerung der DSG-Pflichten.

Für Verantwortliche ohne Niederlassung in der Union stellen wir zudem den EU-Vertreter nach Art. 27 DSGVO. Diese Funktion ist Voraussetzung für die direkte Erreichbarkeit gegenüber Behörden wie der AEPD und reduziert das Risiko, im Falle eines Verfahrens als unerreichbar eingestuft zu werden. Stand zum Zeitpunkt der Veröffentlichung gehen wir davon aus, dass die europäische Aufsichtspraxis die strukturelle Prüfung weiter intensivieren wird. Frühzeitige Vorbereitung ist daher der wirksamste Schutz vor Bussgeldern nach Art. 83 DSGVO.

AEPD-Verfahren EXP202213023: Was Schweizer Unternehmen aus dem spanischen Bussgeldbescheid lernen

EINBLICK

Alle
15. Januar 2026
Philipp Staiger
Im Verfahren EXP202213023 sanktionierte die spanische Datenschutzbehörde AEPD die mangelhafte Umsetzung des Löschungsrechts. Der Beitrag ordnet die Sanktion ein und überträgt die Lehren auf die DSGVO- und DSG-Compliance von Schweizer Verantwortlichen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.